Новая вредоносная программа для Windows под названием ClosedQuorum использует ИИ-модели Google Gemini, DeepSeek, Qwen и Mistral, чтобы самостоятельно определять дальнейшие действия на этапе атаки после компрометации системы.
Вредоносная программа, написанная на Go, работает без команд со стороны оператора-человека. Она собирает информацию о зараженной системе и использует механизм голосования между ИИ-моделями, чтобы выбрать следующий шаг.
Если голоса распределились поровну, решающий выбор делает DeepSeek, определяя наиболее подходящий вариант. Далее по приоритету следуют Qwen, Mistral и Gemini.
Исследователи Cisco Talos, изучившие ClosedQuorum, отмечают, что ИИ-модели могут выбирать только из заранее заданного набора действий:
- steal – одновременно запускает извлечение учетных данных из LSASS, кражу данных из браузеров Chrome, Edge и Firefox, а также извлечение данных криптовалютных кошельков MetaMask, Exodus и Ethereum;
- inject – генерирует шелл-код, после чего использует технику process hollowing или внедрение Early Bird APC;
- persist – запускает модуль закрепления вредоносной программы в системе;
- move – предусмотрено как возможное действие для бокового перемещения по сети, однако в изученном образце отсутствует соответствующий обработчик, поэтому выполнить эту команду вредонос не может.
Похищенные данные затем передаются операторам через Discord webhook. Таким образом, если не считать первоначальную доставку вредоносной программы на устройство, дальнейшая атака может выполняться полностью автоматически.
Имплант отправляет один и тот же запрос четырем ИИ-моделям, а затем выполняет действие, за которое отдано больше голосов. Изображение: Cisco Talos
Talos называет ClosedQuorum первой публично задокументированной вредоносной программой для Windows, которая передает тактические решения в рамках C2 группе ИИ-моделей. По мнению исследователей, такой подход позволяет повысить скорость атак и упростить их масштабирование. Подобная схема устраняет необходимость в постоянном участии человека, поэтому цепочка атаки может продолжаться в любое время.
Попытки встроить языковые модели во вредоносный код появлялись и раньше. Исследователи ESET описывали шифровальщик PromptLock, который генерировал вредоносные сценарии через локальную модель, а для Android была найдена угроза PromptSpy. Google в своем отчете предупреждала, что злоумышленники применяют ИИ для обхода антивирусов, создания дипфейков и автоматизации фишинговых атак.
В то же время Cisco указывает и на возможные проблемы. Работа вредоносной программы может нарушаться при достижении лимитов запросов к API, получении некорректного ответа от модели или временной недоступности коммерческих API, от которых зависит система.
Поскольку ClosedQuorum нельзя назвать технически сложной вредоносной программой, пока неясно, является ли она полноценным инструментом для атак или лишь экспериментом. Тем не менее исследователи предупреждают, что она демонстрирует «архитектурный сдвиг в сторону автоматизации цепочек атак».
Cisco Talos поясняет:
Хотя у нас нет подтверждений использования ClosedQuorum в реальных атаках, артефакты из бинарного файла позволили связать разработчика с публикациями на киберпреступных форумах, посвященными кардингу и датируемыми еще 2025 годом.
Проанализированный Cisco Talos бинарный файл содержит заглушки вместо действующих учетных данных API и тестовый Discord webhook. Однако создатели могут добавлять реальные учетные данные и адрес webhook в собственные сборки ClosedQuorum.
Cisco Talos обнаружила ClosedQuorum с помощью CAIRN – открытого инструментария для поиска и анализа вредоносных программ, использующих ИИ.
